剣 KENSAI
← 보안 블로그로 돌아가기
보안 브리핑 2026년 3월 6일 읽는 데 7분

2026년 3월 보안 브리핑: 중국 APT 통신사 공격, iOS Coruna 익스플로잇, 대형 포럼 단속

중국 국가 배후 해커가 남미 통신사를 겨냥한 새로운 악성코드 도구 모음을 배포했습니다. 국가 배후 iOS 익스플로잇 키트 "Coruna"는 이제 암호화폐 탈취 캠페인에 쓰이고 있습니다. FBI는 사이버범죄자 14만 2천 명이 활동하던 LeakBase 포럼을 해체했습니다. Cisco SD-WAN 취약점은 실제 공격에 악용되고 있으며, 2025년에는 제로데이 90건이 악용됐습니다.


🎯 중국 APT UAT-9244, 남미 통신사 공격

심각 — 국가 배후 APT 캠페인

중국과 연계된 지능형 지속 위협 공격자 UAT-9244는 2024년부터 남미 통신 서비스 사업자를 상대로 지속적인 캠페인을 벌여 왔습니다. 정교한 새 악성코드 도구 모음으로 Windows, Linux와 네트워크 경계 장비를 침해했습니다.

공격 개요

중요한 이유: 통신 인프라는 국가 안보의 핵심 자산입니다. 통신망에 지속적으로 접근하면 대규모 감시, 통화 가로채기, SMS 모니터링, 향후 작전을 위한 네트워크 구조 파악이 가능합니다.


📱 iOS 익스플로잇 키트 Coruna, 상용 범죄 시장으로 확산

지금까지 알려지지 않았던 iOS 익스플로잇 키트 "Coruna"가 실제 환경에서 발견됐습니다. 개별 익스플로잇 23개를 포함한 이 도구는 원래 러시아 국가 배후 세력이 표적 첩보에 개발·사용했지만, 이제 암호화폐 탈취를 노리는 금전 목적 공격자에게 확산됐습니다.

기술 세부 정보

Google and iVerify analysis Google과 iVerify의 분석에 따르면 Coruna는 이제 범죄 조직도 이용할 수 있는 스파이웨어급 기능을 갖췄습니다. 국가 배후 익스플로잇 키트가 금전 목적 사이버범죄로 넘어가는 우려스러운 흐름입니다.

조치: 모든 iOS 기기를 즉시 최신 버전으로 업데이트하십시오. 원치 않은 SMS의 링크를 누르지 말고 설치된 구성 프로파일을 점검하십시오.


🚨 FBI, 사이버범죄 포럼 LeakBase 해체

FBI와 Europol의 합동 작전으로 LeakBase가압수됐습니다. LeakBase는 탈취한 자격 증명, 해킹된 데이터베이스와 사이버범죄 도구를 거래하던 세계 최대 규모의 온라인 포럼 중 하나였습니다.

작전 성과

법 집행기관 메시지

"사용자 계정, 게시물, 결제 정보, 비공개 메시지와 IP 로그를 포함한 포럼의 모든 콘텐츠를 확보해 증거용으로 보존했습니다." — FBI 압수 안내문

배경: 이번 조치는 최근의 Tycoon 2FA해체에 뒤이은 것입니다. Tycoon 2FA는 매달 50만 개가 넘는 조직에 사기 이메일을 보낸 서비스형 피싱 플랫폼이었습니다. 두 작전은 사이버범죄 생태계에 상당한 타격을 줬습니다.


🔥 Cisco SD-WAN 결함, 실제 공격에 악용

Cisco has flagged two Catalyst SD-WAN Manager vulnerabilities as Cisco는 Catalyst SD-WAN Manager 취약점 두 건이:

— 권한 상승 결함

위험 평가

내부 횡적 이동을 위한 거점 확보 즉각적인 조치 필요:


Cisco 고객은 Catalyst SD-WAN Manager를 즉시 패치 버전으로 업그레이드해야 합니다. 이 취약점들은 실제 악용이 확인됐습니다.

📊 2025년 제로데이 현황: 악용된 취약점 90건 Google Threat Intelligence Group(GTIG)은 2025년 내내 공격에 악용된 제로데이 취약점 90건을

추적했습니다. 이 가운데 거의 절반은 기업용 소프트웨어와 어플라이언스를 겨냥했습니다.

절반 미만만 특정 행위자와 연결됨 추세 경고:


기업용 어플라이언스(VPN, 방화벽, SD-WAN, 네트워크 관리 장비)로 표적이 이동한 것은 지속적인 접근이 가능하면서 패치하기 어려운 네트워크 경계 장비에 공격자가 집중하고 있음을 보여 줍니다.

🛡️ 그 밖의 위협 활동

Dust Specter, 이라크 정부 공격 이란 연계 위협 행위자 Dust Specter는 새로운 악성코드 계열로 이라크 외무부 관계자를 표적으로 삼았습니다:SPLITDROP, TWINTASK, TWINTALK, GHOSTFORM입니다

Wikipedia 자기 전파형 웜

Wikimedia Foundation에서 자기 전파형 JavaScript 웜과 관련된 보안 사고가 발생했습니다. 이 웜은 사용자 편집 콘텐츠의 크로스 사이트 스크립팅(XSS) 벡터를 악용해 여러 위키의 문서를 훼손하고 사용자 스크립트를 수정했습니다.

가짜 OpenClaw 악성코드 캠페인

Bing AI 검색 결과가 가짜 OpenClaw GitHub 저장소를 노출했습니다. 이 저장소는 정보 탈취 악성코드를 포함했으며, 사용자에게 자격 증명 탈취 도구와 프록시 악성코드를 설치하는 명령을 실행하도록 유도했습니다.

WordPress 플러그인 악용

공격자들은 User Registration & Membership 플러그인의 심각한 취약점을 실제로 악용해 권한 없는 WordPress 관리자 계정을 만들고 있습니다. 이 플러그인은 6만 회 이상 설치됐습니다.


🎯 권고 조치

  1. 즉시 조치: Cisco Catalyst SD-WAN Manager 패치(CVE-2026-20128, CVE-2026-20122)
  2. 즉시 조치: 모든 iOS 기기를 최신 버전으로 업데이트(Coruna 익스플로잇)
  3. 이번 주: 네트워크 경계 장비에 무단 접근 흔적이 있는지 검토
  4. 이번 주: WordPress 설치 환경에서 User Registration 플러그인 점검
  5. 상시: 통신 인프라에서 UAT-9244 침해 지표 모니터링
  6. 상시: 침해된 경계 장비에서 횡적 이동을 제한하도록 제로 트러스트 아키텍처 구현

KENSAI로 조직을 보호하세요

331,910개 이상의 CVE를 색인한 AI 기반 취약점 인텔리전스로 인프라에 맞는 실시간 위협 알림을 받아 보십시오.

무료 체험 시작

안전을 유지하세요. 경계를 늦추지 마세요.

🗡️ KENSAI 보안팀

2026년 3월 6일

🛡️ 귀하의 웹사이트는 안전한가요?

공격자보다 먼저 취약점을 발견하세요.

웹사이트를 무료로 스캔하세요 →